Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en HedgeDoc (CVE-2022-24837)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
11/04/2022
Última modificación:
19/04/2022

Descripción

HedgeDoc es un editor de código abierto, basado en la web, auto-alojado y colaborativo. Las imágenes subidas con HedgeDoc versiones 1.9.1 y posteriores, presentan un nombre de archivo enumerable después de la subida, resultando en un potencial filtrado de información de los documentos subidos. Esto es especialmente relevante para las notas privadas y afecta a todos los backends de subida, excepto Lutim e imgur. Este problema ha sido corregido en versión 1.9.3, al sustituir la generación de nombres de archivo por UUIDv4. Si no puedes actualizar a HedgeDoc versión 1.9.3, es posible bloquear las peticiones POST a "/uploadimage", lo que deshabilitará futuras subidas

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:hedgedoc:hedgedoc:*:*:*:*:*:*:*:* 1.9.1 (incluyendo) 1.9.3 (excluyendo)